Общие сведения
Access Bridge – bridge-компонент Avanpost Identity Cloud, предназначенный для организации безопасной интеграции облачной платформы аутентификации Identity Cloud с локальной ИТ-инфраструктурой заказчика. Компонент размещаются в периметре безопасности организации заказчика и обеспечивают передачу запросов на аутентификацию и данных пользователей в облачный сервис через защищённые каналы связи.
Bridge-компонент представлены следующими отдельными элементами:
LDAP Link - элемент Access Bridge, предназначенный для взаимодействия Identity Cloud с внешними LDAP-каталогами (Microsoft Active Directory, Avanpost DS, OpenLDAP и др.) в режиме Cloud. LDAP Link функционирует в качестве промежуточного сервиса, размещаемый в той же сети, что и LDAP-сервер, и передающего запросы на аутентификацию и поиск пользователей в Identity Cloud через защищенное gRPC-соединение.
RADIUS Access Bridge - элемент Access Bridge, предназначенный для интеграции Identity Cloud с RADIUS-совместимыми системами. RADIUS Access Bridge принимает RADIUS-запросы и перенаправляет их в Identity Cloud для проверки учетных данных. После реализации прохождения 2FA/MFA компонент направляет ответ клиенту.
RADIUS Secrets Storage - элемент Access Bridge, обеспечивающий хранение RADIUS-секретов клиентов в периметре безопасности заказчика. Использование компонента позволяет не хранить RADIUS-секреты в базе данных на стороне Identity Cloud, а передавать по защищённому каналу от клиента.
Принцип работы
LDAP Link обеспечивает безопасную синхронизацию данных пользователей из локальных LDAP-каталогов с облачной платформой Identity Cloud без предоставления прямого сетевого доступа к каталогам из облака.
LDAP Link выполняет следующие функции:
- Приём запросов на аутентификацию от облачного сервиса Identity Cloud;
- Выполнение LDAP-операций (Bind, Search, Compare) в локальном каталоге;
- Передача результатов аутентификации и атрибутов пользователя в облачный сервис Identity Cloud;
- Шифрование трафика между компонентом и облачным сервисом.
RADIUS Access Bridge позволяет интегрировать RADIUS-совместимые системы (сетевое оборудование, VPN-шлюзы и пр.) с облачной платформой Identity Cloud.
RADIUS Access Bridge выполняет следующие функции:
- Приём RADIUS-запросов от NAS (Network Access Server);
- Перенаправление запросов на аутентификацию в FAM Cloud;
- Получение решения о доступе (Access-Accept/Access-Reject);
- Отправка ответа RADIUS-клиенту.
RADIUS Secrets Storage обеспечивает безопасное хранение RADIUS-секретов клиентов в инфраструктуре заказчика, исключая необходимость передачи и хранения критически важных данных в облачной базе данных Identity Cloud.
RADIUS Secrets Storage выполняет следующие функции:
- Хранение RADIUS-секретов в зашифрованном виде;
- Предоставление секретов RADIUS Access Bridge по запросу;
- Web-интерфейс для управления RADIUS-секретами;
- Передача данных по защищённому каналу (TLS).
Варианты установки
Установка компонента Access Bridge выполняется на сервере в инфраструктуре заказчика. Описание установки и настройки компонента приставлено в статье Настройка Bridge-компонента.
Сценарии развёртывания
Гибридная инфраструктура
Bridge-компонент позволяет организовать аутентификацию в сценариях, когда часть ИТ-инфраструктуры находится в локальном периметре, а платформа управления доступом развёрнута в облаке. Например, обеспечить аутентификацию сотрудников с использованием локального Active Directory при помощи облачного SSO.
Геораспределённая инфраструктура
При наличии нескольких площадок или дата-центров Bridge-компонент могут быть развернут на каждой площадке для обеспечения локальной обработки запросов аутентификации и повышения общей отказоустойчивости системы.
Безопасность и защита данных
Bridge-компоненты обеспечивают многоуровневую защиту данных при взаимодействии между локальной инфраструктурой и облачной платформой Identity Cloud:
- Шифрование всех соединений между Bridge-компонентом и Identity Cloud.
- Двусторонняя проверка сертификатов для gRPC-соединений.
- Возможность локальное зашифрованное хранение учётных данных без использования базы данных Identity Cloud.
- Передача персональных данных в Identity Cloud происходит только для временного хранения и с фиксацией события в журнале безопасности.
- Отсутствие прямого сетевого доступа к LDAP-каталогам и RADIUS-клиентам.
- Наличие средств для контроля работоспособности и диагностики проблем.
Требования к инфраструктуре
| Параметр | Значение |
|---|---|
| Операционная система |
|
| CPU, ядро | 4 |
| Оперативная память, Гб | 4 |
| Дисковое пространство, Гб | 30 |